Verilerim sızdı mı?
Bir şirketin hacklendiği, milyonlarca kaydın çalındığı haberini okuyorsunuz ve içinizi bir şüphe kaplıyor: "Ben de o siteye üyeydim. Benim bilgilerim de mi sızdı?" Ya da hiç haber falan yok; sadece bir gün tanımadığınız yerlerden garip e-postalar, SMS'ler gelmeye başlıyor.
İyi haber şu: bunu tahmin etmenize gerek yok. Bilgilerinizin sızıp sızmadığını, üstelik ücretsiz araçlarla, on dakikada kontrol edebilirsiniz. Nasıl yapılacağını anlatalım.
Önce şunu anlayın: veri nereden sızar?
Bilgileriniz genellikle sizin bir hatanız olmadan dışarı çıkar. İki ana yol var.
Birincisi, kullandığınız bir servisin veri ihlaline uğraması. Bir alışveriş sitesi, forum ya da uygulama hacklenir; onların veritabanındaki e-postanız, şifreniz, telefonunuz çalınır. Sizin bilgisayarınız kusursuz olsa bile bundan etkilenirsiniz, çünkü sorun karşı taraftadır.
İkincisi, kendi cihazınıza bulaşan bir bilgi hırsızı yazılım. Bu durumda tarayıcınızdaki tüm kayıtlı şifreler tek seferde çalınır. Her iki durumda da veri sonunda aynı yere gider: alınıp satıldığı forumlara ve dark web pazarlarına.
Adım 1: E-postanızı sorgulayın
En hızlı başlangıç noktası "Have I Been Pwned" (haveibeenpwned.com) adlı ücretsiz servis. Buraya e-posta adresinizi yazdığınızda, o adresin bilinen hangi veri ihlallerinde geçtiğini listeler. Hangi şirket, hangi tarihte sızmış, ne tür bilgiler çalınmış — hepsini görürsünüz. Birden fazla e-posta adresiniz varsa (kişisel, iş, eski hesaplar) hepsini tek tek kontrol edin. Genelde en eski, en çok yerde kullandığınız adres en çok sonuç verir.
Adım 2: Türkiye'deki ihlalleri takip edin
Uluslararası araçlar Türkiye'deki birçok olayı kapsamaz. KVKK'ya bildirilen veri ihlallerini — hangi kurum, ne zaman, kaç kişi etkilenmiş — KVKK Veri İhlal İzleyici sayfamızdan düzenli takip edebilirsiniz. Kullandığınız bir bankanın, operatörün ya da mağazanın adını burada görürseniz, o hesabınız için harekete geçme vaktidir.
Adım 3: Şifrelerinizi denetleyin
Modern tarayıcıların çoğunda gizli bir güvenlik özelliği var. Chrome'da "Şifre Denetimi", Safari ve iPhone'da "Güvenlik Önerileri" bölümü, kayıtlı şifrelerinizden hangilerinin bilinen sızıntılarda geçtiğini ya da birden fazla yerde tekrarlandığını gösterir. Bir şifre yöneticisi kullanıyorsanız o da aynı uyarıyı verir.
Buradaki "tekrar kullanılmış şifre" uyarısını ciddiye alın. Sızmanın en yaygın yayılma şekli budur: bir sitede sızan şifrenizi, aynısını kullandığınız diğer hesaplarda deneyerek girerler.
Sızmışsa ne yapmalı? (Panik değil, sıra)
Adınızı bir sızıntıda görmek ürkütücü ama çözümü nettir:
- O hesabın şifresini hemen değiştirin. Yeni şifre başka hiçbir yerde kullanmadığınız bir şey olsun.
- Aynı şifreyi kullandığınız diğer yerleri de güncelleyin. Asıl tehlike burada.
- İki adımlı doğrulamayı açın. Şifreniz çalınsa bile hesaba girilmesini zorlaştırır.
- Bir süre tetikte olun. Sızan bilgilerle size özel, inandırıcı oltalama e-postaları ya da SMS'ler gelebilir; "bilgileriniz ele geçti, şu bağlantıdan doğrulayın" tarzı mesajlara kanmayın.
Bir de kalıcı çözüm: her hesaba farklı, güçlü şifre üretmek. Bunu elle yapmak imkânsız, ama bir şifre yöneticisi tam da bu iş için var.
Bunu bir kere değil, ara ara yapın
Veri sızıntısı tek seferlik bir olay değil; yeni ihlaller sürekli oluyor. Bu kontrolü birkaç ayda bir tekrarlamak, e-posta adresinizi Have I Been Pwned'in uyarı listesine eklemek ve KVKK İhlal İzleyici'yi takip etmek, sizi bir sonraki dalgadan haberdar eder. Verilerinizin sızıp sızmadığını bilmek sizi geç kalmaktan kurtarır. Kötü haberi erken duymak, çoğu zaman onu zararsız hale getirmenin ilk adımıdır.